智算空间权限管理已对接 IAM 身份鉴权体系,通过配置资源可见范围实现 AI 算力、AI 应用及各类 AI 资产精细化权限隔离管控。
概述
智算空间权限管理模块专为企业多团队协作的 AI 开发场景设计,旨在提供安全、高效的资源隔离与管控能力。该模块依托天翼云统一身份认证(CTIAM)底座,采用“企业项目 + 策略”的管控模式,将底层资源隔离机制抽象为“可见范围”的概念。其核心目标是确保主账号下的不同团队子用户仅能查看和操作归属于本团队的智算空间资源(如队列、数据集、训练任务等),兼顾权限管控的细粒度与产品独立性。
统一身份认证 (IAM):作为权限管理的基础,负责用户身份认证和操作权限(Action)的定义。
企业项目:作为资源隔离的底层载体。所有智算相关的云资源(如队列、数据集、训练任务等)均归属于特定的企业项目,实现资源的物理隔离。
可见范围:在智算空间中,企业项目的概念被抽象为“可见范围”。用户在创建或管理资源时,通过选择“可见范围”来确定资源的归属,从而实现逻辑上的资源分组与隔离。
前提条件
使用智算空间权限隔离、可见范围功能前,需满足以下前置条件:
已使用主账号登录天翼云控制台,主账号默认拥有全部智算套件、容器集群、CTIAM 访问控制权限;
已在IAM 控制台创建子用户、用户组,用于分配给不同业务团队;
已在企业项目控制台创建对应业务企业项目;
已开通云容器引擎 CCSE 集群或分布式容器云平台CCEONE集群;并在智算空间完成关联;
智算套件控制面引擎版本>=1.1.0;
核心能力
1.授权体系
智算空间资源授权通过定义策略和最小授权范围生效,用户最终可访问的资源由"IAM操作权限"与"可见范围授权"共同决定:
用户可访问资源 = 用户拥有资源类型 IAM 操作权限 + 用户拥有资源所属可见范围(企业项目)授权
授权体系依托「可见范围」实现三类核心隔离效果:
| 隔离类型 | 说明 |
|---|---|
| 资产可见隔离 | 不同“可见范围”下的子用户,登录控制台,访问智算空间后,仅能看到归属于自身“可见范围”内的队列、数据集等资源,无法查看"可见范围"以外的资源。 |
| 操作权限隔离 | 子用户仅能对自身“可见范围”内的资源执行策略所允许的操作(如查看、创建、删除等),对其他“可见范围”的资源无任何操作权限。 |
| 任务归属隔离 | 子用户创建训练、推理等任务,所使用资产(如队列、模型、框架、数据集等)的“可见范围”与任务所属的"可见范围"一致,防止资源串用和任务互相干扰。 |
2. 智算空间预置策略支持
智算空间提供两套 CTIAM 系统预置策略,管理员可直接绑定至用户组 / 子用户,配合可见范围完成授权。预置策略不可编辑修改。
| 策略名称 | 策略描述 | 权限范围 |
|---|---|---|
| 云容器引擎-智算套件 admin | 云容器引擎-智算套件管理员策略 | {"Version": "1.1","Statement": [{"Action": ["isuite:*:*"],"Resource": ["*"],"Effect": "Allow"}]} |
| 云容器引擎-智算套件 viewer | 云容器引擎-智算套件只读策略 | {"Version": "1.1","Statement": [{"Action": ["isuite:*:list*","isuite:*:get*"],"Resource": ["*"],"Effect": "Allow"}]} |
3.资产隔离粒度
系统支持对多种智算资产类型进行精细化隔离,并在自定义策略中通过标准资产编码进行匹配:
| 资产类型 | 资产编码 |
|---|---|
| 训练应用 | PAAS_ISUITE_TRAIN |
| 推理应用 | PAAS_ISUITE_INFERENCE |
| 开发机 | PAAS_ISUITE_NOTEBOOK |
| 训练框架 | PAAS_ISUITE_FRAMEWORK |
| 数据集 | PAAS_ISUITE_DATASET |
| 模型制品 | PAAS_ISUITE_MODEL |
| 资源队列 | PAAS_ISUITE_QUEUE |
| 代码配置 | PAAS_ISUITE_CODE |
| 环境依赖 | PAAS_ISUITE_ENV |
| 推理网关 | PAAS_ISUITE_GATEWAY |
| Tensorboard | PAAS_ISUITE_TENSORBOARD |
使用入口
权限配置入口:天翼云控制台 > 统一身份认证(IAM 控制台)> 用户组/策略管理/企业项目。管理员在此处创建企业项目、定义策略并为用户组授权。
资源使用入口:天翼云控制台 > 云容器引擎/分布式容器云平台 > 智算空间 > 资源配置/资产管理/应用管理等。子用户可在各类资源列表中查看所属“可见范围”内的资源;在创建智算资源时,可配置该资源的“可见范围”。